Files
rakuten-api/Dockerfile
T
q792602257 912e10086f fix(docker): 为容器内 rakuten 用户建 home 目录,修复 Chromium 启动 SIGTRAP
rakuten 用户是 useradd --no-create-home 建的,HOME 指向不存在的目录。
Chromium 启动时要写 $HOME/.config、~/.pki,写不了就 CHECK 失败触发
int3(SIGTRAP)自杀,Playwright 侧表现为 BrowserType.launch: Target closed。

- Dockerfile / Dockerfile.trading:ENV 增加 HOME=/home/rakuten,
  mkdir + chown 补上 /home/rakuten
- 抓取镜像同样修:浏览器兜底(browser_fallback)也是非 root 跑 Chromium,
  属同一隐患

实测验证:docker run 加 -e HOME=/tmp 后 chrome 可正常 --dump-dom 输出
2026-08-16 20:59:28 +08:00

141 lines
6.2 KiB
Docker

# syntax=docker/dockerfile:1.7
#
# 多阶段构建:
# builder —— 装 uv、跑 uv sync 拿到 .venv(含 browser 兜底的 playwright)
# runtime —— 仅保留 .venv + app + Chromium 二进制;非 root 运行
#
# 镜像默认包含 Playwright 浏览器兜底(与 .env.example 的
# RAKUTEN_BROWSER_FALLBACK_ENABLED=true 对齐),首次构建多约 400MB。
# 若要裁剪,可改为 uv sync --no-dev(去掉 --extra browser)。
#
# 镜像默认开启 OpenTelemetry traces:RAKUTEN_OTEL_ENABLED=true +
# RAKUTEN_OTEL_ENDPOINT=https://oltp.jerryyan.top/v1/traces 写入 ENV。
# 容器一启动就把抓取-解析链路导出到自建 OTLP 后端,便于排查"抓回的内容
# 为什么解析不出预期字段"。endpoint 裸跑(无鉴权);需要时运行时覆盖。
# ----------------------------- builder -----------------------------
FROM registry.jerryyan.top/library/python:3.13-slim AS builder
ENV PYTHONUNBUFFERED=1 \
PYTHONDONTWRITEBYTECODE=1 \
UV_LINK_MODE=copy \
UV_COMPILE_BYTECODE=1 \
# 国内 PyPI 镜像:uv sync / uv pip install 走阿里云,避免从官方 PyPI 拉包缓慢
UV_INDEX_URL=https://mirrors.aliyun.com/pypi/simple/
# uv 走 astral-sh/uv 的 python3.13-bookworm-slim 镜像(基础镜像已带 uv);
# 注意:semver 标签(如 0.5.11)的二进制在 /uv、/uvx;python3.13-* 标签的
# 二进制在 /usr/local/bin/uv、/usr/local/bin/uvx,别混用。
COPY --from=registry-ghcr.jerryyan.top/astral-sh/uv:python3.13-bookworm-slim /usr/local/bin/uv /usr/local/bin/uvx /usr/local/bin/
WORKDIR /app
# 先拷锁文件 + 元数据,让依赖层独立缓存
COPY uv.lock pyproject.toml ./
RUN --mount=type=cache,target=/root/.cache/uv \
uv sync --frozen --no-dev --extra browser
# 再拷源码并 install(这样改 app/ 不会重下依赖)
COPY app ./app
RUN --mount=type=cache,target=/root/.cache/uv \
uv sync --frozen --no-dev --extra browser
# ----------------------------- runtime -----------------------------
FROM registry.jerryyan.top/library/python:3.13-slim AS runtime
ENV PYTHONUNBUFFERED=1 \
PYTHONDONTWRITEBYTECODE=1 \
VIRTUAL_ENV=/app/.venv \
PATH="/app/.venv/bin:${PATH}" \
# rakuten 用户是 --no-create-home 建的;Chromium(浏览器兜底)启动要写
# $HOME/.config、~/.pki,HOME 指向不存在的目录时会 CHECK 失败 SIGTRAP 自杀
HOME=/home/rakuten \
PLAYWRIGHT_BROWSERS_PATH=/ms-playwright \
# Playwright 浏览器二进制走 npmmirror 镜像,避免从 azureedge 拉取缓慢
PLAYWRIGHT_DOWNLOAD_HOST=https://cdn.npmmirror.com/binaries/playwright \
RAKUTEN_APP_HOST=0.0.0.0 \
RAKUTEN_APP_PORT=31107 \
# OpenTelemetry traces 默认开启:镜像一启动就把抓取-解析链路导出到自建 OTLP endpoint。
# endpoint 裸跑(无鉴权);如部署到需要鉴权的网关,运行时覆盖 RAKUTEN_OTEL_HEADERS 即可。
# 服务名(rakuten-scraping / rakuten-trading)由两侧 main.py 显式设定,此处不覆盖。
RAKUTEN_OTEL_ENABLED=true \
RAKUTEN_OTEL_ENDPOINT=https://oltp.jerryyan.top/v1/traces
# Chromium 运行所需的最小系统依赖。
# 这里显式列出而不是用 `playwright install-deps`,是因为后者要求 root + apt
# 且版本敏感;锁版本后构建更稳。当前用 libasound2(bookworm 命名);
# 若基础镜像切到 trixie,需改为 libasound2t64。
RUN set -e; \
{ \
if [ -f /etc/apt/sources.list ]; then \
sed -i 's|deb.debian.org|mirrors.aliyun.com|g; s|security.debian.org|mirrors.aliyun.com|g' /etc/apt/sources.list; \
fi; \
if [ -f /etc/apt/sources.list.d/debian.sources ]; then \
sed -i 's|deb.debian.org|mirrors.aliyun.com|g; s|security.debian.org|mirrors.aliyun.com|g' /etc/apt/sources.list.d/debian.sources; \
fi; \
} && \
apt-get update && apt-get install -y --no-install-recommends \
ca-certificates \
curl \
fonts-liberation \
libasound2 \
libatk-bridge2.0-0 \
libatk1.0-0 \
libcairo2 \
libcups2 \
libdbus-1-3 \
libdrm2 \
libgbm1 \
libglib2.0-0 \
libnspr4 \
libnss3 \
libpango-1.0-0 \
libx11-6 \
libxcb1 \
libxcomposite1 \
libxdamage1 \
libxext6 \
libxfixes3 \
libxkbcommon0 \
libxrandr2 \
xdg-utils \
&& rm -rf /var/lib/apt/lists/*
# 非 root 账号
RUN groupadd --system --gid 10001 rakuten \
&& useradd --system --uid 10001 --gid rakuten --no-create-home --shell /usr/sbin/nologin rakuten
WORKDIR /app
# venv + 源码
COPY --from=builder /app/.venv /app/.venv
COPY --from=builder /app/app /app/app
# 可写目录:logs(Loguru)、浏览器二进制(~300MB)、/home/rakuten(Chromium 的 ~/.config 等)
RUN mkdir -p /app/logs /ms-playwright /home/rakuten \
&& chown -R rakuten:rakuten /app /ms-playwright /home/rakuten
USER rakuten
# 下载 Chromium(仅二进制,不再装系统依赖)
RUN /app/.venv/bin/playwright install chromium
# 健康检查走应用自带的 /health(轻量、不会触发真实抓取)。
# 端口取 RAKUTEN_HEALTH_PORT,未设时用抓取服务的端口——交易/网关容器启动时把它
# 设成对应端口即可,三个服务共用这一个镜像。
HEALTHCHECK --interval=30s --timeout=5s --start-period=20s --retries=3 \
CMD curl -fsS http://127.0.0.1:${RAKUTEN_HEALTH_PORT:-${RAKUTEN_APP_PORT}}/health || exit 1
# 31107 抓取服务,31108 交易服务,31109 下单任务网关(同一镜像,用 command 区分跑哪个)
EXPOSE 31107 31108 31109
# 默认起抓取服务。交易服务覆盖 command 即可:
# docker run -e RAKUTEN_HEALTH_PORT=31108 -v ./.auth:/app/.auth \
# <image> python -m app.trading.main
# 注意交易服务持有登录态与订单监控,**只能起一个实例**,不要挂多副本。
#
# 网关部署在服务器侧(与抓取服务同机或邻近),任务队列 SQLite 需要持久化卷:
# docker run -e RAKUTEN_HEALTH_PORT=31109 -v ./data:/app/data \
# <image> python -m app.gateway.main
# 网关也**只能起一个实例**:SQLite 单连接 + 全局并发度 1,多实例会抢同一个 DB。
CMD ["python", "-m", "app.scraping.main"]